ソフトウェア部品表 とは
ソフトウェアコンポーネントのリスト
**SBOM(Software Bill of Materials)**は、ソフトウェア製品で使用されるすべてのコンポーネント、ライブラリ、依存関係の正式なインベントリです。
SBOMに含まれるもの
- 直接依存関係 — プロジェクトに明示的に含まれるライブラリ
- 推移的依存関係 — ネストされたライブラリ
- メタデータ — バージョン、ライセンス、ハッシュ
- サプライヤー情報 — コンポーネントのソース
SBOMフォーマット
- SPDX — Linux Foundation標準
- CycloneDX — OWASP標準
- SWIDタグ — ISO/IEC 19770-2
SBOMが重要な理由
- 依存関係の脆弱性管理
- 規制コンプライアンス
- ソフトウェアサプライチェーンの透明性
- 脅威への迅速な対応(Log4Shell)
生成ツール
- Syft — AnchoreのCLI
- Trivy — Aqua Securityのスキャナー
- npm/yarn audit — 組み込みツール
- GitHub Dependency Graph — 自動生成